Zum Inhalt

OneLogin SAML SSO

Diese Anleitung führt Schritt für Schritt durch die Konfiguration von SAML SSO mit OneLogin als Identitätsanbieter (IdP) für die Integration in Afi.

Voraussetzungen

Stellen Sie vor der Konfiguration von SAML SSO mit OneLogin sicher, dass Folgendes vorhanden ist:

  • ein aktives Administratorkonto in OneLogin mit Berechtigungen zur Verwaltung von SSO-Anwendungen;
  • Zugriff auf das OneLogin-Administratorportal;
  • ein Afi-Organisationskonto mit Administratorberechtigungen.

SAML-Connector in OneLogin konfigurieren

Neue SAML-Anwendung erstellen

Gehen Sie wie folgt vor, um in OneLogin eine benutzerdefinierte SAML-SSO-Anwendung zu erstellen:

1. SSO-Anwendungen öffnen

Öffnen Sie in der oberen Navigationsleiste des OneLogin-Administratorportals ApplicationsApplications.

OneLogin-Administratorportal mit dem Menü Applications

2. Neue benutzerdefinierte Anwendung hinzufügen

Klicken Sie auf Add App, um den Anwendungskatalog zu öffnen.

OneLogin-Schaltfläche Add App

3. SAML Custom Connector auswählen

Geben Sie im Suchfeld SAML Custom Connector (Advanced) ein und wählen Sie die Anwendung aus den Ergebnissen aus.

OneLogin-Anwendungskatalog mit SAML Custom Connector (Advanced)

4. Allgemeine Anwendungsinformationen konfigurieren

Geben Sie den Display Name ein, beispielsweise Afi Backup. Dieser Name wird den Benutzern beim vom Identitätsanbieter initiierten Ablauf angezeigt. Optional können Sie Beschreibung und Symbol konfigurieren.

OneLogin-Anwendungskonfiguration mit dem Feld Display Name

5. Speichern und mit der Konfiguration fortfahren

Klicken Sie auf Save, um fortzufahren. Sie werden zur Konfigurationsseite der Anwendung weitergeleitet.

Anwendungseinstellungen konfigurieren

Öffnen Sie in der linken Seitenleiste Configuration und tragen Sie unter Application details folgende Werte ein:

Anwendungsdetails

  • RelayState: accountd
  • Audience (EntityID): https://app.afi.ai/auth/callback-saml
  • Recipient: https://app.afi.ai/auth/callback-saml
  • ACS (Consumer) URL Validator: ^https:\/\/app\.afi\.ai\/auth\/callback-saml\/$
  • ACS (Consumer) URL: https://app.afi.ai/auth/callback-saml
  • Login URL: https://app.afi.ai/login-saml

OneLogin-Registerkarte Configuration mit den Feldern für Application details OneLogin-Registerkarte Configuration mit den Feldern für Application details

Zuordnung von Benutzerattributen

Öffnen Sie in der linken Seitenleiste Parameters. Klicken Sie auf +, um der Tabelle SAML Custom Connector (Advanced) Field zwei neue Felder hinzuzufügen.

  • Feld 1 (E-Mail):

    • Setzen Sie im modalen Fenster Field name auf email.
    • Aktivieren Sie das Kontrollkästchen Include in SAML assertion.
    • Klicken Sie auf Save.

    OneLogin-Registerkarte Parameters mit der Konfiguration des E-Mail-Felds

    • Wählen Sie bei der Aufforderung zur Wertauswahl Email aus und klicken Sie erneut auf Save.

    OneLogin-Registerkarte Parameters mit der Wertkonfiguration des E-Mail-Felds

  • Feld 2 (Name):

    • Setzen Sie im modalen Fenster Field name auf name.
    • Aktivieren Sie das Kontrollkästchen Include in SAML assertion.
    • Klicken Sie auf Save.
    • Wählen Sie bei der Aufforderung zur Wertauswahl Name aus und klicken Sie erneut auf Save.

OneLogin-Registerkarte Parameters mit der Konfiguration der E-Mail- und Namensfelder

Information

Die E-Mail-Adressen der Benutzer beim Identitätsanbieter, die über SAML SSO auf die Afi-Anwendung zugreifen, müssen mit den entsprechenden primären Microsoft 365- oder Google Workspace-E-Mail-Adressen im Afi-Mandanten übereinstimmen, für den SAML SSO konfiguriert ist.

Anwendungszertifikat herunterladen

Öffnen Sie in der linken Seitenleiste SSO. Speichern Sie das Zertifikat für die Konfiguration in Afi.

  • Öffnen Sie X.509 Certificate und klicken Sie auf View Details.

OneLogin-Detailansicht des X.509-Zertifikats

  • Scrollen Sie im Detailfenster nach unten und klicken Sie auf Download, um die Zertifikatsdatei zu speichern.

OneLogin-Downloadoption für das X.509-Zertifikat

Die Issuer URL und der SAML 2.0 Endpoint (HTTP) werden später für die Integrationskonfiguration in Afi benötigt.

OneLogin-Registerkarte SSO mit Issuer URL und SAML 2.0 Endpoint

Klicken Sie oben rechts auf Save, um die OneLogin-Konfiguration abzuschließen.

Benutzer der Anwendung zuweisen

Weisen Sie nach der Konfiguration der SAML-Anwendung Benutzer oder Benutzergruppen zu, um die Authentifizierung zu aktivieren:

  1. Öffnen Sie in der linken Seitenleiste Users.
  2. Weisen Sie die Benutzer oder Rollen zu, die auf die Anwendung Afi Backup zugreifen dürfen.

OneLogin-Oberfläche zur Benutzerzuweisung

Nach der Zuweisung wird die Anwendung Afi Backup im OneLogin-Benutzerportal dieser Benutzer angezeigt.

SAML SSO in Afi aktivieren

Um die SAML-Konfiguration in Afi abzuschließen, öffnen Sie die Registerkarte Service → Settings → SAML/Okta, wählen als Anbieter SAML aus und füllen folgende Felder aus:

  • Domain: Domänenname des Identitätsanbieters Ihrer Organisation (beispielsweise <company-name>.onelogin.com).
  • Company name: Name Ihres Unternehmens.
  • SSO URL: SAML 2.0 Endpoint (HTTP) aus der OneLogin-SSO-Konfiguration.
  • SSO Issuer: Issuer URL aus der OneLogin-SSO-Konfiguration.
  • Certificate: Laden Sie die SAML-Zertifikatsdatei hoch, die Sie aus den OneLogin-Anwendungseinstellungen heruntergeladen haben.

Afi-SAML-Konfiguration mit Feldern für Domäne, Unternehmensname, SSO URL, SSO Issuer und Zertifikat

Mit SAML SSO bei Afi authentifizieren

Afi unterstützt sowohl vom Dienstanbieter als auch vom Identitätsanbieter initiierte SAML-Authentifizierungsabläufe.

Vom Dienstanbieter initiierter Ablauf

Der vom Dienstanbieter initiierte Ablauf beginnt auf der speziellen Afi-Anmeldeseite für SAML SSO. Benutzer werden aufgefordert, ihre Connector-ID (die Domäne des Identitätsanbieters) einzugeben und anschließend mit der Authentifizierung fortzufahren. Nach erfolgreicher Authentifizierung werden sie zum Afi-Portal weitergeleitet.

Afi-SAML-Anmeldeseite mit Aufforderung zur Eingabe der Connector-ID

OneLogin-Authentifizierungsseite nach Eingabe der Connector-ID

Vom Identitätsanbieter initiierter Ablauf

Klicken Sie im OneLogin-Benutzerportal auf die Kachel der Afi-Anwendung, um zum Afi-Portal weitergeleitet zu werden.

OneLogin-Benutzerportal mit der Afi-Anwendung für die vom Identitätsanbieter initiierte Anmeldung